Главная / Комплаенс / Показатель Узи
Действует с 07.08.2026 · Комплаенс

Показатель Узи: как ФСТЭК предлагает мерить зрелость защиты информации

Считать уровень зрелости приказ ФСТЭК № 117 обязал операторов государственных систем ещё с 1 марта 2026 года, но мерить его было нечем: методики не существовало. Методический документ ФСТЭК России, утверждённый 7 августа 2026 года, эту дыру закрыл. В нём четыре уровня зрелости, 21 направление оценки, восемь видов требований со своими весами и рекомендуемые целевые значения, привязанные к классу защищённости системы и категории значимости объекта КИИ.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 3 сентября 2026 · ~7 мин чтения разобрано по тексту методики, а не по пересказам

Кратко

Что мерит
Зрелость процессов защиты информации, а не состояние системы. Состояние мерит второй показатель — Кзи.
Шкала
Четыре значения — от начального до верифицируемого; нулевой означает отсутствие уровня.
Из чего складывается
21 направление деятельности, по каждому — восемь видов требований с весами.
Как часто
Не реже одного раза в два года.
Куда отчитываться
Во ФСТЭК в течение 5 рабочих дней; руководителю при несоответствии — в течение 3 календарных дней.

Узи и Пзи — один показатель под двумя именами

Путаница возникла из-за того, что нормативка и методика назывались по-разному. В первоначальной редакции приказа № 117 показатель уровня зрелости обозначался Пзи. Методика, утверждённая 7 августа 2026 года, называет его Узи. Расхождение устранил приказ ФСТЭК № 137 от 08.05.2026: с 1 сентября 2026 года в приказе № 117 стоит Узи.

Но полностью терминология не выровнялась. В проекте изменений в приказы № 235 и № 239 по значимым объектам КИИ показатель по-прежнему называется Пзи — этот проект не принят и правку не получил. Так что в документах по государственным системам правильно писать Узи, а в разборах проекта по КИИ вам будет встречаться Пзи. Это один и тот же показатель.

Второй показатель, Кзи, не переименовывался. Он про другое: Кзи отражает текущее состояние защищённости и считается не реже раза в шесть месяцев, Узи — зрелость процессов, раз в два года. Приказ № 137 заодно перевёл оценку достаточности мер защиты с зрелости на защищённость.

Шкала: четыре уровня и нулевое значение

Шкала идёт от полного отсутствия деятельности до состояния, когда её результативность подтверждает кто-то со стороны.

↔ таблицу можно прокрутить вбок

Значение УзиУровеньХарактеристика по документу
Узи < 1Нулевой (отсутствует)Управление деятельностью не осуществляется, не соответствует требованиям; мероприятия и меры не реализованы
1 ≤ Узи < 2НачальныйУправление осуществляется формально, допускаются отдельные недостатки; меры реализованы не в полной мере
2 ≤ Узи < 3СистемныйУправление на системном уровне; меры реализуются с учётом результатов выявления и оценки актуальных угроз и уязвимостей
3 ≤ Узи < 4КонтролируемыйТо же плюс периодическая проверка реализации мер
Узи = 4ВерифицируемыйЭффективность реализации мер периодически проверяется с привлечением внешней (независимой) организации

Граница между третьим и четвёртым уровнем — не в качестве самой защиты, а в том, кто подтверждает её работоспособность. Подняться с контролируемого уровня на верифицируемый нельзя внутренними силами по определению: нужна внешняя организация с лицензией на деятельность по технической защите конфиденциальной информации — в части услуг по контролю защищённости информации от несанкционированного доступа и её модификации.

Обратите внимание на устройство шкалы: верифицируемый уровень достигается только при точном значении 4, тогда как остальные заданы диапазонами. Если хотя бы одно направление недотягивает, среднее опускается ниже четырёх и верифицируемый уровень не подтверждается.

21 направление оценки

Зрелость меряется не «в целом», а по направлениям деятельности. Их двадцать одно, и это закрытый перечень из пункта 12 методики:

  1. организация и управление деятельностью
  2. выявление и оценка угроз безопасности информации
  3. контроль конфигураций информационных систем
  4. управление уязвимостями
  5. управление обновлениями
  6. защита информации при обращении с информацией ограниченного доступа
  7. защита информации при применении конечных устройств
  8. защита информации при применении мобильных устройств
  9. защита удалённого доступа
  10. защита беспроводного доступа
  11. защита привилегированного доступа
  12. мониторинг информационной безопасности
  13. разработка безопасного программного обеспечения
  14. физическая защита
  15. непрерывность функционирования
  16. повышение уровня знаний и информированности
  17. защита информации при взаимодействии с подрядными организациями
  18. защита от компьютерных атак, направленных на отказ в обслуживании
  19. защита информации при использовании искусственного интеллекта
  20. защита информационных систем и содержащейся в них информации
  21. контроль уровня защищённости

Перечень можно сокращать и расширять. Направления, неприменимые из-за отсутствия технологий или архитектурных особенностей систем, из области оценки исключаются (пункт 13) — беспроводного доступа нет, значит и направление не оценивается. А отраслевые и ведомственные требования могут добавлять свои направления сверх этих двадцати одного.

Ещё одна норма, о которой стоит знать заранее: если подразделение не представило запрошенные документы, соответствующему направлению присваивается нулевое значение (пункт 24). Отказ сотрудничать бьёт по результату так же, как отсутствие защиты.

Появление направления по искусственному интеллекту в методике 2026 года — не декорация: это тот же вектор, что и в регулировании ИИ, и он подтягивает за собой спрос на средства класса AI Security.

факт перечень 21 направления, правило исключения неприменимых направлений и норма о нулевом значении при непредставлении документов — пункты 12, 13 и 24 методического документа ФСТЭК от 07.08.2026

Как считается показатель

Расчёт трёхступенчатый: сначала по каждому виду требований внутри направления, потом уровень направления, потом среднее по направлениям.

Шаг 1. Восемь видов требований и их веса

Каждое направление оценивается по восьми видам требований. Степень выполнения считается как Dij = wj × aj, где w — вес вида требования, a — оценка его выполнения. Веса заданы методикой и в сумме дают единицу.

↔ таблицу можно прокрутить вбок

Вид требованияВес wЧто оцениваетЗначения a
Выполнение0,2фактическое следование регламентам при реализации мер0 · 0,5 · 1
Документирование0,15стандартизация и регламентация направления0 · 0,5 · 1
Контроль0,15контролируемость мероприятий и мер0 · 0,5 · 1
Инструменты0,1применение инструментальных средств вместо ручной работы0 · 0,5 · 1
Квалификация0,1компетенции специалистов: опыт более года или сертификаты0 · 0,5 · 1
Обучение0,1осведомлённость персонала, снижение человеческого фактора0 · 0,3 · 0,5 · 1
Внешний аудит0,1оценка направления экспертами сторонней организации0 · 0,5 · 1
Актуализация0,1плановое совершенствование мероприятий и мер0 · 0,5 · 1

Обратите внимание на «Обучение»: это единственный вид требования с четырьмя градациями, а не тремя. Эпизодическое обучение по инициативе отдельных руководителей даёт 0,3, обучение без системного подхода и измерения результатов — 0,5.

Шаг 2. Уровень направления

Взвешенные оценки складываются: Pi = Σ Dij по всем восьми видам. Но одной суммы мало — уровень направления подтверждается, только если одновременно выполнены два условия: сумма не ниже порога и каждое требование из обязательных для этого уровня набрало свой минимум.

↔ таблицу можно прокрутить вбок

Уровень направленияПорог суммы PЧто обязательно набрать
0P < 0,2
1P ≥ 0,225документирование ≥ 0,075, выполнение ≥ 0,1, инструменты ≥ 0,05
2P ≥ 0,35то же плюс квалификация ≥ 0,05 и контроль ≥ 0,075
3P ≥ 0,65документирование и выполнение — по максимуму, контроль по максимуму, плюс обучение ≥ 0,05
4P ≥ 0,9всё предыдущее плюс обучение, внешний аудит и актуализация — по максимуму

Отсюда следует непривычное: высокая сумма сама по себе уровня не даёт. Можно набрать 0,7 за счёт инструментов и внешнего аудита, но без полного балла за документирование и выполнение третий уровень не подтвердится. Методика требует сначала закрыть базу, а не компенсировать её сильными сторонами.

Шаг 3. Итоговый показатель

Узи = (Σ Узитi) / N — среднее арифметическое уровней по всем оцениваемым направлениям. Значение сравнивается с таблицей уровней выше.

факт формулы Dij = wj · aj, P = Σ Dij и Узи = ΣУзитi/N — пункты 10, 29 и 30 методики; веса и градации — таблица 2; пороги уровней направления — таблица 3

Самооценка: посчитать свой уровень

Ниже — мастер, который проводит по всем направлениям и считает Узи по формулам методики. Он не выносит заключение: по каждому требованию показывается дословная формулировка из документа, а относит свою ситуацию к ней специалист. Ответственность за качество и объективность оценки методика возлагает на оператора.

Расчёт целиком выполняется в браузере. Ответы никуда не отправляются и остаются на вашем устройстве; их можно выгрузить файлом и удалить одной кнопкой.

Порядок работы такой: сначала указываете тип системы и какие технологии применяются — неприменимые направления исключаются из оценки по пункту 13. Затем, если хотите, отвечаете один раз про практики, устроенные в организации централизованно. Дальше проходите направления и получаете профиль зрелости.

Формулировки градаций: что именно означает 0, 0,5 и 1

Это таблица 2 методики целиком. Ею пользуется и мастер, и тот, кто считает руками.

Документирование вес 0,15

Степень стандартизации, регламентации, документирования направления деятельности

ЗначениеФормулировка методики
0Регламенты, стандарты, политики не разработаны
0,5Регламенты, стандарты, политики утверждены, но не соответствуют установленным требованиям и(или) не доведены до заинтересованных лиц
1Регламенты, стандарты, политики утверждены, полностью соответствуют установленным требованиям, актуализируются (вносятся изменения) на постоянной основе, доведены до всех заинтересованных лиц
Выполнение вес 0,2

Степень фактического выполнения стандартов, регламентов и политик при реализации мероприятий (процессов) и мер по защите информации

ЗначениеФормулировка методики
0Мероприятия (процессы), меры по защите информации не реализуются
0,5Мероприятия (процессы), меры по защите информации реализуются частично, имеются отдельные отклонения от регламентов, стандартов, политик
1Мероприятия (процессы) реализуются в соответствии с регламентами, стандартами, политиками
Инструменты вес 0,1

Степень применения инструментальных средств, программных платформ, систем при реализации мероприятий (процессов) и мер по защите информации

ЗначениеФормулировка методики
0Мероприятия (процессы), меры по защите информации выполняются вручную, инструментальные средства не применяются
0,5Внедрены отдельные инструментальные средства для частичной реализации мероприятия (процесса), мер по защите информации
1Мероприятие (процесс), меры по защите информации полностью реализуется с использованием инструментальных (средств)
Квалификация вес 0,1

Уровень компетенций (знаний и соответствующих им навыков) специалистов, участвующих в реализации мероприятий (процессов) и мер по защите информации

ЗначениеФормулировка методики
0Мероприятие (процесс), меры по защите информации реализуется специалистами, не имеющими компетенций
0,5Мероприятие (процесс), меры по защите информации реализуется специалистами, прошедшими обучение, но не имеющими навыков (опыта) в их реализации
1Мероприятие (процесс), меры по защите информации реализуется специалистами, обладающими необходимыми компетенциями: имеются значительный (более 1 года) опыт в реализации, и (или) получены сертификаты, подтверждающие уровень компетенции
Контроль вес 0,15

Степень контролируемости мероприятий (процессов) и мер по защите информации

ЗначениеФормулировка методики
0Контроль реализации мероприятий (процессов), мер по защите информации не осуществляется
0,5Контроль реализации мероприятий (процессов), мер по защите информации осуществляется преимущественно после компьютерных инцидентов
1Контроль реализации мероприятий (процессов), мер по защите информации регламентирован, проводятся плановые проверки
Обучение вес 0,1

Степень осведомлённости персонала в области защиты информации, направленной на снижение рисков, связанных с человеческим фактором

ЗначениеФормулировка методики
0Обучение не проводится
0,3Обучение проводится эпизодически, по инициативе отдельных руководителей подразделений
0,5Обучение проводится, но без системного подхода и измерения результатов
1Обучение проводится в соответствии с утверждённой программой обучения, охватывающей разные категории работников. Проводится контроль знаний и умений обучающихся
Внешний аудит вес 0,1

Проведение оценки направления деятельности по защите информации (обеспечения безопасности КИИ) экспертами сторонней организации с целью подтверждения соответствия их установленным требованиям, выявления недостатков и формирования рекомендаций по улучшению

ЗначениеФормулировка методики
0Внешние оценки реализации мероприятий (процессов), мер по защите информации не проводятся
0,5Внешние оценки реализации мероприятий (процессов), мер по защите информации проводятся, эпизодически, не системно
1Внешние оценки мероприятий (процессов), мер по защите информации планируются, проводятся по графику на регулярной основе, результаты используются для повышения защищённости
Актуализация вес 0,1

Проведение совершенствования (улучшения) мероприятий (процессов) и мер по защите информации

ЗначениеФормулировка методики
0Совершенствование (улучшение) мероприятий (процессов), мер по защите информации не проводится
0,5Совершенствование (улучшение) мероприятий (процессов), мер по защите информации осуществляется не системно, эпизодически
1Совершенствование (улучшение) мероприятий (процессов), мер по защите информации регламентировано, улучшения, обновления вносятся по плану

Шкала уровней в редакции методики

Цвета в таблице ниже заданы самим документом — приводим их, чтобы отчёт совпадал с нормой. В интерфейсе мастера этой палитры нет.

↔ таблицу можно прокрутить вбок

ЗначениеУровень Характеристика
Узи < 1Нулевой (отсутствует)Управление деятельностью не осуществляется, не соответствует требованиям. Мероприятия (процессы) и меры не реализованы
1 ≤ Узи < 2НачальныйУправление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки. Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками
2 ≤ Узи < 3СистемныйУправление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учётом результатов выявления и оценки актуальных угроз и уязвимостей
3 ≤ Узи < 4КонтролируемыйТо же, что на системном уровне, и дополнительно осуществляется периодическая проверка
Узи = 4ВерифицируемыйТо же, и эффективность реализации мер периодически проверяется с привлечением внешней (независимой) организации
Порог суммы ничего не решает. Мы проверили это перебором всех 8748 сочетаний оценок: пороги P из таблицы 3 в точности равны сумме обязательных минимумов того же уровня, поэтому уровень направления полностью определяется тем, какие требования добрали свой минимум. Высокая сумма без закрытой базы уровня не даёт.
факт все формулировки перенесены дословно из таблиц 1 и 2 методического документа ФСТЭК от 07.08.2026 и сверяются с текстом автоматически факт избыточность порога P проверена полным перебором сочетаний оценок по восьми требованиям

Целевые значения

Здесь важны две оговорки, которые часто теряют в пересказах. Первая: методика рекомендует, а не обязывает — целевой уровень оператор определяет самостоятельно, опираясь на эти значения (пункты 11 и 15). Вторая: значение относится к каждому направлению в отдельности, а не к итоговому Узи. То есть при целевом «не ниже 2» подтянуть надо все двадцать одно направление, а не среднее по ним.

Рекомендуемый уровень зависит не от размера организации, а от того, что за система и насколько она значима. Те же значения распространяются на подрядные организации, обслуживающие эти системы.

↔ таблицу можно прокрутить вбок

Что за системаУсловиеЦелевой уровень
Государственная информационная систематретий класс защищённостине ниже 1
Государственная информационная системавторой класс защищённостине ниже 2
Государственная информационная системапервый класс защищённостине ниже 3
Значимый объект КИИтретья категория значимостине ниже 1
Значимый объект КИИвторая категорияне ниже 2
Значимый объект КИИпервая категорияне ниже 3
Информационная система персональных данныхтретий и четвёртый уровни защищённостине ниже 1
Информационная система персональных данныхвторой уровень защищённостине ниже 2
Информационная система персональных данныхпервый уровень защищённостине ниже 3

Обратите внимание: верифицируемый уровень нигде не рекомендован. Даже самым значимым системам методика ставит планкой третий уровень — контролируемый, то есть с самопроверкой. Внешний аудит при этом входит в расчёт как один из восьми видов требований, но обязательным становится только на четвёртом уровне, до которого рекомендации не доходят.

факт рекомендуемые целевые значения по классам защищённости, категориям значимости и уровням защищённости — пункт 11 методического документа ФСТЭК от 07.08.2026

Сроки и отчётность

  • Оценка — не реже одного раза в два года (пункт 32 приказа № 117).
  • Если значение ниже нормированного — руководителя организации информируют в течение 3 календарных дней со дня завершения оценки.
  • Результаты во ФСТЭК — в течение 5 рабочих дней.

Отчёт об оценке описан подробно: исходные данные, сведения о лицах, проводивших оценку, и расчёт итогового значения. Отдельной нормой закреплено, что ответственность за качество и объективность оценки несёт оператор — то есть формально «нарисовать» себе уровень можно, но отвечать за это придётся самому.

С 1 марта 2027 года зрелость будет считать подрядчик. Пункт 7 приложения к приказу № 137 излагает пункт 32 требований в новой редакции: расчёт проводит подрядная организация до получения доступа к информационным системам и далее не реже раза в два года, а во ФСТЭК направляется только Кзи. До этой даты порядок прежний.

Кого это касается уже сейчас

Операторов государственных систем — да, с 1 марта 2026 года. Обязанность считать показатели установлена пунктами 31 и 32 приказа ФСТЭК № 117. До появления методики требование фактически висело в воздухе; теперь основание для расчёта есть.

Субъектов КИИ вне государственных систем — пока нет. Обязательный расчёт Кзи и Пзи для значимых объектов вводит проект изменений в приказы № 235 и № 239, а он не принят: по паспорту проекта на regulation.gov.ru его состояние на 3 сентября 2026 года — «Текст». Отраслевые публикации нередко пишут, что расчёт обязателен с 1 сентября 2026 года — это опережает факт.

Операторов персональных данных — тоже пока нет, хотя целевые значения для них в методике уже заданы. Показатель зрелости закладывает проект нового приказа взамен приказа № 21, который также не принят.

Если ваша система одновременно государственная и значимый объект КИИ, считать нужно уже сейчас — по приказу № 117.

Автоматизировать расчёт и хранение профиля зрелости обычно поручают классу SGRC: именно там ведут перечень требований, свидетельства выполнения и отчётность перед регулятором.

Частые вопросы

Что такое показатель Узи?
Показатель уровня зрелости деятельности в области технической защиты информации. Отражает, насколько выстроены процессы защиты, в отличие от показателя защищённости Кзи, который отражает состояние системы. Порядок расчёта установлен методическим документом ФСТЭК от 7 августа 2026 года.
Чем Узи отличается от Пзи?
Ничем: это один показатель под разными обозначениями. В первоначальной редакции приказа № 117 он назывался Пзи, приказ № 137 с 1 сентября 2026 года заменил обозначение на Узи. В непринятом проекте по значимым объектам КИИ пока сохраняется Пзи.
Как часто нужно считать Узи?
Не реже одного раза в два года. При несоответствии нормированному значению руководителя информируют в течение 3 календарных дней, результаты уходят во ФСТЭК в течение 5 рабочих дней.
Какой уровень зрелости нужен государственной системе?
Третьего класса защищённости — не ниже первого уровня, второго класса — не ниже второго, первого класса — не ниже третьего. Верифицируемый уровень обязательным нигде не назван.
Обязаны ли субъекты КИИ считать зрелость?
Пока нет, если объект не является одновременно государственной системой. Обязанность вводит проект изменений в приказы № 235 и № 239, который на 3 сентября 2026 года не принят.
Как мы проверяли. Всё, что на этой странице, взято из текста самого методического документа ФСТЭК России, утверждённого 7 августа 2026 года: перечень 21 направления — пункт 12, шкала уровней — таблица 1, виды требований и веса — таблица 2, пороги уровня направления — таблица 3, формулы — пункты 10, 29 и 30, рекомендуемые целевые значения — пункт 11. Отраслевые пересказы мы не использовали: в них расходятся и число уровней, и статус целевых значений.
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →